Novo Loader HollowFrame em Go visa escritórios de advocacia com backdoor Matryoshka
Uma nova campanha de spear-phishing utiliza um loader em Go e um backdoor em Rust para infiltrar escritórios de advocacia. A cadeia de ataque usa arquivos compactados criptografados e arquivos LNK para implantar o malware.
TL;DR
- Atacantes utilizaram um novo loader em Go chamado HollowFrame em campanhas de phishing.
- O payload é um backdoor escrito em Rust denominado Matryoshka.
- Escritórios de advocacia foram alvos por meio de arquivos LNK maliciosos dentro de arquivos compactados criptografados.
- A execução em múltiplos estágios dificulta a detecção por defesas tradicionais.
- Organizações devem melhorar a filtragem de e-mails e monitorar atividades incomuns na rede.
Pesquisadores de cibersegurança descobriram uma técnica de implantação de malware anteriormente desconhecida envolvendo uma estrutura de loader baseada em Go chamada HollowFrame e um backdoor escrito em Rust conhecido como Matryoshka. Essa combinação foi observada em ataques direcionados a escritórios de advocacia por meio de mensagens de spear-phishing cuidadosamente elaboradas.
O vetor inicial de infecção envolve um e-mail contendo um link para um arquivo compactado criptografado. Após ser baixado e aberto, o arquivo revela um atalho do Windows (arquivo LNK). A execução desse arquivo inicia um processo multifacetado projetado para evitar detecção enquanto estabelece acesso persistente aos sistemas das vítimas.
Detalhamento da Cadeia de Ataque
- E-mails de spear-phishing contêm links para arquivos compactados protegidos por senha.
- Os arquivos incluem LNK maliciosos que iniciam o processo de infecção.
- HollowFrame atua como um loader de primeira etapa escrito na linguagem Go.
- Ele faz download e executa o payload de segunda etapa: o backdoor Matryoshka.
- Matryoshka é desenvolvido em Rust, oferecendo capacidades multiplataforma.
Recomendações de Defesa
- Implemente filtragem avançada de e-mails para detectar anexos e links suspeitos.
- Monitore o comportamento dos endpoints quanto a sinais de uso indevido de arquivos LNK ou cadeias de execução anômalas.
- Utilize análises comportamentais para identificar atividades pós-comprometimento, como movimento lateral.
- Mantenha os sistemas atualizados e aplique correções de segurança imediatamente.
- Treine a equipe para reconhecer táticas de engenharia social usadas no spear-phishing.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.